Уразливість у плагіні Expert Invoice для WordPress дозволяє зберігання XSS-атак

Плагін Expert Invoice для WordPress має уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення та обмеження доступу.
CVE-2024-5172CVSS 4.8CMS

Уразливість у плагіні Expert Invoice для WordPress дозволяє зберігання XSS-атак

Плагін Expert Invoice для WordPress має уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення та обмеження доступу.

CVSS
4.8 MEDIUM
EPSS
32.41%
Активно використовується
немає в KEV
Продукт
expert invoice

Що відомо

Плагін Expert Invoice для WordPress версії до 1.0.2 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів з високими правами, що потенційно дозволяє компрометацію адміністративних облікових записів або порушення цілісності сайту. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики, особливо у мультисайтових середовищах, де обмеження unfiltered_html не захищає від цієї атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Expert Invoice від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним адміністраторам, переглянути журнали на предмет підозрілої активності та зменшити експозицію сайту. Також варто розглянути додаткові заходи безпеки, такі як впровадження веб-аплікаційного фаєрволу (WAF).

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки